将 SSL Store 证书颁发机构与 PAM360 集成

PAM360 通过提供统一界面,支持用户获取、整合、部署、续期及追踪由商业证书颁发机构 (CA) 签发的证书,从而实现对来自可信证书颁发机构 (CA) 的证书进行端到端生命周期管理。 借助 PAM360 与 The SSL Store(全球领先 CA 机构最大的白金级合作伙伴之一)基于 API 的无缝集成,您将能够直接通过 PAM360 获取并管理来自以下第三方 CA 机构的证书:赛门铁克 (Symantec)、Thawte、RapidSSL、GeoTrust 和 DigiCert。

请按照以下步骤,通过 PAM360 下单、获取、整合、部署和管理受信任的第三方 CA 证书。

  1. 在 PAM360 中配置 API 身份验证凭据
  2. 下单证书
  3. 配置 DNS 账户
  4. 域名控制验证与证书部署
  5. 管理由 The SSL Store CA 签发的证书

注意

请在防火墙或代理中将以下基础 URL 和端口添加为例外,以确保 PAM360 能够连接到 The SSL Store 的 CA 服务。

1. 在 PAM360 中配置 API 身份验证凭据

通过 PAM360 申请和管理第三方 CA 证书的第一步,是在 The SSL Store 门户注册一个专属企业账户,并在 PAM360 界面中配置随后生成的 API 凭据。要在 The SSL Store 设置企业账户,

  1. 请访问 此企业注册链接 。通过该注册链接进行 PAM360 的注册。
  2. 按要求填写您的个人详细信息和组织信息,然后点击“继续”
  3. 随后您将进入“设置付款”部分,在此处您需要配置付款方式并提供付款详情及账单信息。
  4. 填写完信息后,点击“继续”。
  5. 您将被重定向至“确认/令牌”部分,该处将显示 API 凭据(合作伙伴 ID 和令牌)。请复制并将其保存在安全位置。
  6. 现在,切换到 PAM360 服务器,导航至“证书”>> “SSL 存储库”选项卡。点击窗口右上角的“管理”
  7. “账户”选项卡下,输入生成的合作伙伴代码和令牌,然后点击“保存”
  8. 相关信息已存储在 PAM360 中。配置 API 身份验证凭据仅需进行一次,您无需在每次下单订购证书时都提供这些信息。

2. 下单订购证书

配置好 API 身份验证凭据后,您即可利用 The SSL Store 的 API,直接在 PAM360 中生成证书签名请求 (CSR)、下单、获取并管理来自以下任何证书颁发机构 (CA) 的证书:赛门铁克 (Symantec)、Thawte、RapidSSL、GeoTrustDigiCert。

要生成 CSR 并下单订购证书,

  1. 导航至“证书>>“SSL 存储库”选项卡,然后点击“订购证书”
  2. 在弹出的窗口中,选择供应商、验证类型、产品名称、域名验证类型及有效期。
  3. PAM360 支持所有三种域名控制验证方法:基于 DNS、基于文件和基于电子邮件的验证。
  4. 随后,请提供证书的通用名称、算法长度、密钥库类型、密钥库密码、证书部署的服务器数量、服务器类型以及审批人的电子邮件地址。用户还可以选择导入并使用现有的证书签名请求(CSR)或私钥。
  5. 审批人电子邮件地址是域名控制验证 (DCV) 验证邮件的收件地址。审批人电子邮件地址应采用以下任一格式:
    • <admin@domain>、<administrator@domain>、<hostmaster@domain>、<webmaster@domain> 或 <postmaster@domain>
    • 任何出现在域名 WHOIS 记录中且对 CA 系统可见的管理员、注册人、技术联系人或区域联系人电子邮件地址。
  6. 随后,请提供组织信息(仅适用于组织验证和扩展验证订单类型)、管理员联系信息以及下单订购证书的技术人员的联系信息。
  7. 填写完详细信息后,点击“创建”。
  8. 系统将跳转到一个窗口,您可以在其中查看已提交的证书订单列表,其状态显示在表格视图的右侧。

    其他详细信息

    PAM360 允许您从 The SSL Store 导入您账户中已存在的证书订单,并跟踪其状态。点击顶部菜单“更多”中的“导入现有订单”,将现有的未完成订单导入 PAM360。此外,您还可以在“管理”下预先配置您的组织详细信息,以免每次下 OV / EV 证书订单时都需提供。

    ssl_store_1

3. 配置 DNS 账户

如果您在证书订单中选择基于 DNS 的域名验证,应在 PAM360 中配置 DNS 账户,并在订单的DNS字段中指定该账户,以实现挑战验证流程的自动化。要配置您的 DNS 账户,

  1. 导航至“证书” >> “The SSL Store” >> “管理”。
  2. 切换至“DNS”选项卡。点击“添加”,在弹出的窗口中选择 DNS 提供商。
  3. 在此,您最多可为每个受支持的 DNS 提供商添加一个 DNS 账户。PAM360 目前支持对 Azure、Cloudflare DNS、Amazon Route 53 DNS、RFC2136 DNS 更新 (nsupdate)、GoDaddy DNS 以及 ClouDNS 进行自动域名控制验证。

3.1 Azure DNS

  1. 请提供订阅 ID,该信息可在 Azure DNS 区域的“概览”页面中找到。
  2. 请提供目录 ID,该信息可在Azure Active Directory >> 属性中找到
  3. 如果您已有现成的 Azure 应用程序,请提供其应用程序 ID 和密钥。
  4. 如果没有,请按照以下步骤创建 Azure 应用程序和密钥,并授予该应用程序访问 DNS 区域的权限以进行 API 调用。

请按照以下步骤在Azure 控制台中创建 Azure 应用程序和密钥:

  1. 导航至“应用注册” >> “新建应用注册”
  2. 提供应用程序名称,选择应用程序类型“Web 应用/API”,并提供登录 URL。点击“创建”
  3. 创建成功后,系统将跳转至显示应用程序 ID 的窗口。
  4. 要获取应用程序密钥,请导航至“密钥”并创建一个密钥。
  5. 输入密钥描述、有效期,然后点击“保存”
  6. 密钥保存后,将显示密钥值。请复制并保存该密钥值以备后用。

授予应用程序访问 DNS 区域的权限:

  1. 导航至创建了所有 DNS 区域的资源组,或切换到特定的 DNS 区域。
  2. 切换到“访问控制 (IAM)”,然后单击“添加”。
  3. 选择“贡献者”角色,将访问权限分配给 Azure AD 用户、组或应用程序,搜索并选择在 Azure 目录中创建的应用程序,然后点击“保存”
  4. 现在,已创建的 Azure 应用程序已获得访问 DNS 区域的权限,可用于发起 API 调用。
  5. 现在,输入“资源组名称”(即您创建 DNS 区域所在的组名称),然后点击“保存”
  6. 您的 DNS 账户详细信息已保存,并列在“管理 >> DNS”下。
    azuredns

3.2 Cloudflare DNS

  1. “电子邮件地址”字段中,请输入与 Cloudflare 账户关联的电子邮件地址。
  2. 对于“全局 API 密钥”,请在 Cloudflare DNS 的域名概览页面中使用“生成 API 密钥”选项生成密钥,并将生成的值粘贴到此字段中。
  3. 点击“保存”。您的 DNS 账户详细信息将被保存,并显示在“管理 >> DNS”下。

    其他详细信息

    对于基于 DNS 的域名验证类型,如果您打算在证书订单中指定一个已配置的 DNS 账户用于域名控制验证,请确保该账户在“管理 >> DNS”下的状态已标记为“已启用”

    cloudflaredns

3.3 AWS Route 53 DNS

  1. 生成并指定与您的 AWS 账户关联的访问密钥 ID 和密钥
    amazon-route-53-dns
  2. 如果您没有 AWS 账户,请按照以下步骤创建一个账户并生成访问密钥 ID 和密钥:
    1. 登录 AWS 控制台,导航至IAM 服务 >> 用户
    2. 点击“添加用户”。
    3. 输入用户名,并将访问类型选为 “程序化访问”
    4. 切换到下一选项卡,在“设置权限”正下方的“附加现有策略”处点击,并搜索AmazonRoute53FullAccess
    5. 分配所列策略,然后切换到下一个选项卡。
    6. 在“标签”部分,添加适当的标签(可选),然后切换到下一个选项卡。
    7. 检查所有已输入的信息,然后点击 “创建用户”。
    8. 用户账户创建完成后,系统将生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为这些信息之后将不再显示。
  3. 如果您已有 AWS 用户账户,则需向该用户授予AmazonRoute53FullAccess权限,并为用户生成访问密钥(如果该用户尚未拥有)。如果用户账户已关联访问密钥,只需确保已授予所需权限即可。

要授予所需的权限,

  1. 转到“权限”选项卡,选择所需的用户账户,然后点击“添加权限”
  2. “设置权限”下方点击“附加现有策略”,并搜索“AmazonRoute53FullAccess”。
  3. 分配列出的策略,然后点击“保存”
  4. 要生成访问密钥,
  5. 选择特定用户账户,然后导航至“安全凭证”选项卡。
  6. 在弹出的窗口中,点击“创建访问密钥”。
  7. 系统将生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为它们不会再次显示。

3.4 RFC2136 DNS 更新

如果您使用的是支持 RFC2136 DNS 更新的开源 DNS 服务器(如 Bind、PowerDNS 等),请按照以下步骤操作,通过 PAM360 实现基于 DNS 的域名控制验证流程自动化。 

  1. DNS 服务器 IP / 主机名代表安装或运行 DNS 服务器的服务器名称 / IP 地址。 
  2. 服务器详细信息位于服务器安装目录中。例如,对于 Bind9 DNS 服务器,您可以在服务器安装目录中的 named.local.conf 文件中找到这些信息。
  3. 请提供密钥密钥,即在服务器安装目录中找到的密钥内容。 
  4. 为密钥提供一个名称,选择签名算法,然后点击“保存”
    rfc2136update

3.5 GoDaddy DNS

如果您正在使用 GoDaddy DNS 进行 DNS 验证,请按照以下步骤使用 PAM360 自动化基于 DNS 的域名控制验证流程。

获取 GoDaddy API 凭据,请按照以下步骤操作:

  1. 前往 GoDaddy开发者门户 并切换到“API 密钥”选项卡。
  2. 如果您尚未登录,请登录您的 GoDaddy 帐户。
  3. 登录后,您将被重定向到“API 密钥”页面,您可以在该页面创建和管理 API 密钥。点击“创建新 API 密钥”
  4. 输入您的应用程序名称,将环境类型选为“生产环境”,然后点击“下一步”。
  5. 系统将生成 API 密钥及其密钥密文。请复制并将其保存在安全位置,因为该密钥密文不会再次显示。

现在,在 PAM360 界面中,请按照以下步骤将 GoDaddy DNS 添加到 The SSL Store 证书库中:

  1. 导航至“证书”>>“SSL 存储库”,并点击页面右上角的“管理”
  2. 切换至“DNS”选项卡,然后点击“添加”
  3. 从“DNS 提供商”下拉菜单中选择GoDaddy
  4. 输入之前在 GoDaddy 门户中生成的密钥密钥密钥。点击“保存”
    godaddy-dns

3.6 ClouDNS

如果您正在使用 ClouDNS 进行 DNS 验证,请按照以下步骤操作,通过 PAM360 自动化基于 DNS 的域名控制验证流程:

要获取 ClouDNS API 凭据,请按照以下步骤操作:

  1. 登录您的 ClouDNS 账户,进入“经销商 API”。
  2. 如果您已创建过 API 用户 ID,可在“API 用户”下找到它。若未创建,请点击“创建 API”生成一个新的。

点击 此处 了解有关 ClouDNS API 认证 ID 的更多信息。

现在,在 PAM360 界面中,请按照以下步骤将 ClouDNS 添加到 SSL 存储 CA 中:

  1. 导航至“证书”>>“SSL 存储库”,并点击页面右上角的“管理”
  2. 切换至“DNS”选项卡,然后点击“添加”
  3. “DNS 提供商”下拉菜单选择ClouDNS
  4. 请选择以下选项之一:Auth ID、Sub Auth ID 或 Sub Auth User
  5. 输入所选的 ClouDNS 认证 ID 及其对应的认证密码,然后点击“保存”
    cloudns

3.7 DNS Made Easy

  1. “名称”字段中输入您选择的名称。
  2. 密钥密码将在 DNS Made Easy 网页的“配置 >> 账户信息”下显示。请在相应的字段中输入这些信息。
  3. 现在,点击“保存”以保存您的 DNS 账户信息。已保存的 DNS 信息将显示在“管理 >> DNS”下。
    dnsmadeeasy

4. 域名控制验证与证书部署

注意

如果您部署挑战文件的终端服务器是 Windows 资源,请按照此处所述的步骤安装 SSL 代理 此处所述步骤安装 SSL 代理。

证书颁发机构收到您的订单后,您需要完成一个名为“域名控制验证”(DCV)的过程,并证明您对该域名的所有权,完成后您将收到证书。PAM360 支持以下三种 DCV 方法:

  1. 基于电子邮件的 DCV
  2. 基于文件或 HTTP 的 DCV
  3. 基于 DNS 的 DCV

4.1 基于电子邮件的域名控制验证

  1. 在基于电子邮件的域名控制验证中,证书颁发机构会向下单时指定的审批人邮箱发送一封验证邮件。
  2. 该邮件将引导您完成域名控制验证流程所需的操作步骤。
  3. 完成这些步骤后,请导航至 PAM360 服务器,并切换到“证书”>>“SSL 存储库”选项卡。
  4. 选择订单,然后从顶部菜单中点击“检查订单状态”。
  5. 验证成功后,证书颁发机构将签发证书,该证书将被获取并添加到 PAM360 的安全存储库中。要访问该证书,请导航至“证书”选项卡。
  6. 在此处,可直接从 PAM360 将证书部署到必要的端点服务器,例如证书存储库或 IIS 服务器。

点击 此处 了解证书部署的更多详情。

4.2 基于文件/HTTP 的域名控制验证

如果您选择了基于文件或 HTTP 的域名控制验证,在创建订单时将显示一个挑战文件。请导航至域名服务器,创建指定的路径,并将挑战文件部署到该路径中。

利用 PAM360,可在终端服务器上自动完成整个挑战文件的部署流程。若要启用自动化,请在“管理”下的“部署”选项卡中配置服务器详细信息。要实现域控制验证的自动化,

  1. 导航至“证书” >> “SSL 存储库” >> “管理”。
  2. 切换到“部署”选项卡,然后单击“添加”
  3. 在弹出的窗口中,将挑战类型选择为“http-01”,指定域名,选择服务器类型(Windows 或 Linux),并输入服务器详细信息。点击“保存”
  4. 挑战文件将自动部署到指定路径下的对应终端服务器。
    ssl_store_httpchallengedeploy_4
  5. 部署挑战文件后,请导航至 PAM360 服务器,在左侧窗格中选择“SSL 存储库”,选择订单,然后点击顶部菜单中的“检查订单状态”。
  6. 域名验证成功后,证书颁发机构将签发证书,该证书会被获取并添加到 PAM360 的“证书”选项卡中,同时也会部署到之前在“管理 >> 部署”下配置的服务器指定路径中。

4.3 基于 DNS 的域名控制验证

如果您选择了基于 DNS 的域名控制验证,在创建订单时将显示一个 DNS 挑战值和文本记录。请手动将文本记录复制并粘贴到域名服务器中。与 HTTP 挑战类似,整个挑战验证过程均可通过 PAM360 实现自动化。要启用自动化,请在“管理”下的“部署”选项卡中配置服务器详细信息。要实现域名控制验证的自动化,

  1. 导航至“证书”>> “SSL 存储库” >> “管理”。
  2. 如果终端服务器是 Windows 机器,请先按照上一节中的步骤,从“Windows 代理”选项卡下载并安装适用于 Windows 服务器的 PAM360 代理。
  3. 切换至“部署”选项卡并点击“添加”
  4. 在弹出的窗口中,将挑战类型选为“dns-01”,指定域名,选择 DNS 提供商(Azure、Cloudflare DNS、Amazon Route 53 DNS、RFC2136 Update、GoDaddy DNS 或 ClouDNS),并输入服务器详细信息。
  5. 勾选“证书”选项,以便在获取证书后将其部署到终端服务器。点击“保存”
  6. DNS 验证值和文本记录将自动创建在相应的 DNS 服务器中。
    ssl_store_dnsdeploy_5
    ssl_store_dnsdeploy_6
  7. 完成挑战配置后,请导航至 PAM360 服务器,在左侧窗格中选择“证书 >> SSL 存储库”,选择订单,然后点击顶部菜单中的“检查订单状态”。
  8. 域名验证成功后,证书颁发机构将签发证书,该证书会被自动获取并添加到 PAM360 的证书存储库中。要访问该证书,请导航至“证书”选项卡。
  9. 在此处,可直接从 PAM360 将证书部署到必要的终端服务器,例如证书存储库或 IIS 服务器。点击 此处 查看证书部署的更多详细信息。
  10. 此外,如果您在“管理 >> 部署”下配置服务器详细信息时启用了“部署证书”选项,证书在签发后会自动部署到相应的终端服务器。
  11. 其他详细信息

    1. 对于基于 DNS 的域名控制验证,如果您在下单时 选择了“管理 >> DNS” 下配置的 DNS 帐户,PAM360 将使用该帐户自动执行挑战验证。或者,如果您已经在“管理 >> 部署”下配置了域名和服务器详细信息,则挑战验证和随后的证书部署将仅针对该特定域名和服务器进行。
    2. 对于 RFC2136 DNS 更新,如果您选择了“全局 DNS 配置”,则域名本身充当区域名称(只有当您对所有区域使用相同的密钥密钥时,才能进行全局 DNS 配置)。而如果您选择了“域-代理映射”,则需为每个域分别提供区域名称、密钥名称和密钥密钥。

5. 管理由 The SSL Store CA 签发的证书

PAM360 允许管理员轻松续订、重新签发和删除 The SSL Store 证书颁发机构的证书订单。

5.1 证书续期

要在 PAM360 中续订 The SSL Store 证书订单,

  1. 导航至“证书>>“SSL 存储”选项卡。
  2. 在弹出的页面中,选择您要续期的证书订单。
  3. 点击顶部菜单中的“续订证书”。
  4. 在弹出的窗口中,每次续订前,请通过完成 SSL Store CA 提出的验证任务来证明您对域的所有权。这些验证任务将发送至请求者和域管理员的电子邮件地址。

验证成功后,证书将完成续期并自动添加至 PAM360 的证书库中。

详细信息

您仅可对通过 PAM360 申请的证书请求重新签发,不适用于导入的订单。

5.2 重新签发证书

若需通过 PAM360 申请重新签发 The SSL Store 证书,

  1. 导航至“证书>>“SSL Store”选项卡。
  2. 从列表中选择您要提交证书重新签发请求的证书订单。
  3. 点击顶部面板中的“重新签发证书”按钮。
  4. 在弹出的窗口中,请先验证您对该域名的所有权,然后完成 The SSL Store CA 提出的验证任务。验证任务将发送至申请人和域名管理员的电子邮箱。

验证成功后,证书将被重新签发并自动添加到 PAM360 的证书库中。

5.3 删除证书

若要从 PAM360 中删除 The SSL Store 的证书订单,

  1. 导航至“证书 >>“The SSL Store”选项卡
  2. 在出现的页面上,选择您要删除的证书订单。
  3. 点击顶部窗格中的“更多”下拉菜单,然后选择“删除”
  4. 如果系统提示,请确认删除证书订单的操作。

    附加说明

    删除证书请求后,该请求仅从 PAM360 中移除。您可以在您账户的 The SSL Store 网站上找到该订单,如有需要,可通过“The SSL Store >> 更多 >> 导入”选项将其导入 PAM360。

注意

只有当用户注册了 专属企业账户 。PAM360 通过调用 The SSL Store 的 API 在证书签发后进行导入,以提供更完善的 PKI 管理功能。所有个人信息(包括支付详情)均由 The SSL Store 收集和处理,ManageEngine 不对任何支付相关问题负责。请联系 The SSL Store 技术支持团队 。




Top